services-informatiques-gérés-1

7 politiques internes de cybersécurité que toute entreprise devrait avoir par écrit

La plupart des incidents de sécurité dans les PME ne commencent pas par une attaque sophistiquée. Cela commence par quelqu'un qui a fait ce qu'il jugeait normal : il a réutilisé le mot de passe de sa messagerie sur le site du transporteur, il a ouvert la “ facture ” en pièce jointe, il a branché la clé USB qu'il avait apportée de chez lui, il a donné son mot de passe au nouveau collègue “ juste pour aujourd'hui ”. Aucune de ces personnes n'a commis de faute selon les règles de l'entreprise — parce que l'entreprise n'avait pas de règles écrites. Une politique de sécurité n'est pas un document juridique de trente pages ; c'est une feuille qui indique ce qui se fait et ce qui ne se fait pas, et que tout le monde a lue. Voici les sept que nous considérons comme minimales.

1. Politique de mots de passe et d'authentification

L'essentiel : des mots de passe longs (des phrases de 14 caractères ou plus plutôt que des combinaisons courtes avec des symboles), différents pour chaque service, enregistrés dans un gestionnaire de mots de passe de l'entreprise et jamais partagés par e-mail ou par message. Authentification multifacteur obligatoire pour l'e-mail, les fichiers et tout accès à distance — sans exceptions pour la direction, qui est la cible privilégiée. Les mots de passe des comptes partagés changent chaque fois que quelqu'un part. Nous avons expliqué le pourquoi et le comment dans l'article sur gestionnaires de mots de passe dans l'entreprise.

2. Politique d'équipement

Quels équipements peuvent accéder aux données de l'entreprise et dans quelles conditions. Règle simple : les équipements de l'entreprise disposent d'une protection installée, de mises à jour automatiques et d'un disque chiffré ; les équipements personnels accèdent à l'e-mail et aux fichiers via le navigateur, sans téléchargement sur le disque. Les ordinateurs portables ne restent pas dans la voiture ; les pertes et les vols sont signalés le jour même pour bloquer l'accès à distance. Personne n'installe de logiciel en dehors de la liste approuvée — et la liste existe.

3. Politique de courrier électronique et de communications

Comment reconnaître un e-mail suspect et ce qu'il faut en faire (le transférer au service informatique, ne pas répondre, ne pas cliquer). Les demandes de modification des coordonnées bancaires des fournisseurs se confirment toujours par téléphone, auprès d'un numéro déjà connu — jamais auprès de celui figurant dans l'e-mail. C'est la défense la plus efficace contre la fraude à la facture altérée, que nous décrivons dans guide sur la fraude par e-mail dans les entreprises. Les données des clients ne sont pas envoyées par e-mail personnel ni par des applications de messagerie.

Politique d'accès

Chaque personne n'accède qu'à ce dont elle a besoin pour sa fonction. Les autorisations des dossiers partagés et de SharePoint sont révisées deux fois par an. Droits d'administrateur sur les ordinateurs réservés uniquement à l'équipe informatique. Les accès des fournisseurs externes sont individuels, temporaires et enregistrés. Lorsqu'une personne change de fonction, les anciens accès sont retirés, et pas seulement ajoutés aux nouveaux. C'est la traduction pratique du principe du moindre privilège de Zero Trust pour PME.

5. Politique de sauvegarde

Ce qui est copié, à quelle fréquence, vers où et combien de temps c'est conservé. Au moins une copie hors du bâtiment et immuable, pour résister aux rançongiciels. Des tests de restauration avec une date fixée et un résultat enregistré. Qui reçoit les alertes d'échec et en combien de temps il les traite. Si votre entreprise a cette politique écrite et respectée, elle a une longueur d'avance sur la majorité — voyez comment fonctionne le sauvegarde gérée et qu'est-ce qui change avec un forfait reprise après sinistre.

6. Politique de réponse aux incidents

Une page avec la réponse à la question “ et si cela arrive ? ”. Qui prévient qui, dans quel ordre. Ce que l'on éteint en premier (le poste affecté du réseau, pas tout le serveur). Qui parle aux clients et aux fournisseurs et qui ne parle pas. Dans quels cas il y a une obligation de notifier la CNPD (72 heures, en cas de données personnelles) ou, pour les entités couvertes par la NIS2, le Centre National de Cybersécurité. Les contacts du fournisseur informatique et de l'assurance, imprimés, car le jour de l'incident, l'e-mail peut être en panne. Les quatre phases d'une cyberattaque aident à comprendre où chaque action s'intègre.

7. Politique d'entrée et de sortie des collaborateurs

Entrée : compte créé avec les autorisations du rôle, MFA configuré le premier jour, équipement livré avec enregistrement, session de 30 minutes sur ces politiques. Sortie : compte désactivé le dernier jour (pas la semaine suivante), transfert d'e-mail configuré, équipement restitué et vérifié, mots de passe partagés modifiés, accès des fournisseurs au nom de cette personne révoqués. Les comptes d'anciens collaborateurs actifs sont l'une des failles les plus courantes que nous trouvons lors d'audits.

Comment écrire et mettre en pratique

Chaque politique tient sur une demi-page. Écrivez ce que l'entreprise fait bien aujourd'hui, ajoutez ce qui manque et évitez les interdictions que personne ne respectera — une règle ignorée par tous affaiblit les autres. Approuvez-les avec la direction, présentez-les lors d'une brève session et demandez une signature. Révisez-les une fois par an. Dans nos contrats de cybersécurité gérée nous fournissons des modèles de ces sept politiques adaptés à l'entreprise et nous vérifions dans le rapport mensuel ce qui est respecté techniquement : MFA actif, comptes désactivés, copies testées.

Foire aux questions

Une PME de 12 personnes a-t-elle besoin de politiques écrites ?

Il en faut sept pareilles, en plus court. La dimension ne change pas les risques — elle change le nombre de personnes qui doivent les lire. Et dans une petite entreprise, le départ d'une personne sans désactiver le compte a plus d'impact, et non moins.

Ces politiques s'appliquent-elles au RGPD et à NIS2 ?

Elles font partie des “ mesures techniques et organisationnelles ” que les deux exigent. Elles ne remplissent pas la fonction du registre des traitements du RGPD ni de l'analyse des risques de la NIS2, mais constituent la base sur laquelle ces documents s'appuient.

Qui doit signer les politiques ?

Tous les collaborateurs ayant accès aux systèmes, y compris les stagiaires, les intérimaires et la direction. La signature n'est pas de la bureaucratie : c'est ce qui permet d'exiger le respect.

À quelle fréquence vous voyez-vous ?

Une fois par an et chaque fois qu'il y a un changement pertinent : nouveau logiciel de gestion, télétravail généralisé, incident de sécurité, modification juridique.

Voulez-vous les sept politiques adaptées à votre entreprise ?

Nous livrons les modèles, nous les adaptons à votre réalité et nous configurons la partie technique — MFA, accès, sauvegardes — pour que la théorie corresponde à la pratique. Consultez notre cybersécurité gérée pour les entreprises ou composez le 211 459 950.

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Parlez-nous maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Uniquement les entreprises, toujours sous contrat. Nous ne faisons pas de travaux isolés ni de sous-traitance.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.